Edison Watch

Integração SIEM

Envie eventos de segurança para Splunk HEC ou qualquer endpoint HTTP personalizado.

Envie eventos de segurança em tempo real para seu SIEM para monitoramento centralizado e conformidade.

Integrações Suportadas

PlataformaMétodo
SplunkColetor de Eventos HTTP (HEC)
HTTP PersonalizadoQualquer endpoint HTTP/HTTPS

Configuração

  1. Vá para Configuração Externa (External Config) no dashboard.
  2. O cartão SIEM mostra qual domínio você está configurando.
  3. Habilite Integração SIEM (SIEM Integration).
  4. Selecione seu Tipo de SIEM (Splunk HEC ou Endpoint HTTP Personalizado).
  5. Configure as definições do endpoint (veja abaixo).
  6. Salve a configuração.

Configuração Splunk HEC

CampoDescrição
URL HECSeu endpoint Splunk HEC (ex: https://splunk.example.com:8088/services/collector)
Token HECToken de autenticação para HEC
ÍndiceÍndice Splunk alvo (padrão: main)

Configuração de Endpoint HTTP Personalizado

Para sistemas SIEM não-Splunk ou integrações personalizadas:

CampoDescriçãoPadrão
URL do EndpointURL HTTP/HTTPS alvo para enviar eventos-
Método HTTPPOST, PUT, ou PATCHPOST
Cabeçalhos PersonalizadosObjeto JSON de cabeçalhos HTTP (ex: para autenticação){"Content-Type": "application/json"}
TimeoutTempo limite da requisição em segundos10
Verificar SSLSe deve validar certificados SSLHabilitado
Incluir MetadadosEnvolver eventos com campos source/sourcetype/indexHabilitado

Formato de Payload HTTP Personalizado

Quando Incluir Metadados está habilitado, eventos são enviados como:

{
  "event": {
    "type": "tool_call",
    "timestamp": "2026-01-19T10:30:00.000Z",
    "session_id": "abc-123",
    "tool_name": "filesystem.read_file",
    "parameters": { "path": "/etc/config" },
    "status": "ok",
    "duration_ms": 45.2
  },
  "source": "edison-watch",
  "sourcetype": "cef",
  "index": "main"
}

Quando Incluir Metadados está desabilitado, apenas o objeto de evento bruto é enviado.

Modos de Envio

ModoDescrição
Tudo (All)Envia todas as chamadas de ferramentas e eventos de segurança
Apenas Segurança (Security Only)Envia apenas eventos relacionados à segurança (bloqueios, mudanças de status, bandeiras da tríade letal)

Tipos de Eventos

O Edison Watch envia atividades por sessão:

  • Chamadas de Ferramenta: Metadados para cada ação (timestamp, usuário, nome da ferramenta, duração).
  • Eventos de Segurança: Mudanças de bandeira (Tríade) e violações de ACL.
  • Aprovações: Registros de auditoria de decisões humano-no-loop.
  • Ações de Admin: Mudanças de configuração e atualizações de função de usuário.

Formato Comum de Evento (CEF)

Eventos Splunk HEC são enviados como strings CEF (Common Event Format):

CEF:0|Edison Watch|Edison Watch|1.0|tool_call|Tool Call|5|[email protected] act=filesystem.read_file outcome=success

Desempenho e Confiabilidade

  • Assíncrono: Eventos são enviados em uma tarefa do tipo "disparar e esquecer" para que o envio ao SIEM não fique no caminho crítico da execução da ferramenta.
  • Melhor esforço: Se o endpoint SIEM estiver inalcançável ou mal configurado, eventos podem ser descartados (o Edison Watch registra o erro).

Precisa de ajuda para configurar a integração SIEM? Envie um email para [email protected].

On this page